CiberLATAMbywhalemate

Tesoro de EE.UU. pide más reportes por ciberestafas

El Tesoro de EE.UU. pidió a bancos y fintech más reportes por ciberestafas. Citó pérdidas cercanas a 13 mil millones de dólares desde 2023.

Whalemate Labs · Research asistido por IAPublicado:4 min

El Departamento del Tesoro de Estados Unidos pidió a bancos, cooperativas de crédito, exchanges de criptoactivos, fintech y otros proveedores financieros que extremen el reporte de ciberestafas. La instrucción apunta a elevar el uso de SAR para esquemas vinculados a centros de estafa en el extranjero, en un contexto de pérdidas cercanas a 13 mil millones de dólares desde 2023, según la síntesis de los comunicados oficiales.

El Departamento del Tesoro de Estados Unidos pidió a bancos, cooperativas de crédito, plataformas de intercambio de criptoactivos, fintech y otros proveedores de servicios financieros que refuercen la identificación y el reporte de esquemas de ciberestafas. La orden pone el foco en los reportes de actividad sospechosa, o SAR, para operaciones vinculadas a centros de estafa en el extranjero, y se apoya en estimaciones que ubican las pérdidas en casi 13 mil millones de dólares desde 2023.

¿Qué pidió el Tesoro a las entidades financieras?

El Tesoro instó a que los reportes de actividad sospechosa se usen de forma más diligente para detectar y documentar ciberestafas, especialmente cuando haya vínculos con centros de estafa fuera de Estados Unidos. Según la cobertura de The Record y la síntesis de Verisq, la instrucción alcanza a bancos, cooperativas de crédito, exchanges de criptoactivos, fintech y otros proveedores financieros.

La misma cobertura de NatLawReview agregó que FinCEN pide incorporar en los SAR todos los indicadores técnicos cibernéticos disponibles. Entre ellos figuran chats, teléfonos, usuarios de redes sociales, correos electrónicos, tipos de activos digitales, direcciones blockchain, hashes de transacción, nombres de aplicaciones y URLs. También indicó que las instituciones que presenten SARs ligados a scam centers deberían incluir el identificador FIN-2026-SCAMCENTERS en el campo de nota y en la narrativa, y seleccionar Fraud, Other con la descripción Scam Centers.

¿Qué magnitud de pérdidas citó el gobierno estadounidense?

Las coberturas especializadas citadas por el material hablan de casi 13 mil millones de dólares en pérdidas desde 2023 asociadas a estos esquemas, aunque esa cifra aparece presentada como una estimación agregada en notas periodísticas y análisis de inteligencia de riesgo, no como una cifra aislada de un solo comunicado oficial.

The Record, en una síntesis de comunicados del Tesoro, y Verisq.ai coincidieron en esa referencia. En el caso de Verisq, la cifra se presenta como parte de una lectura de inteligencia de riesgo sobre el llamado a elevar el reporte de ciberestafas.

¿Qué señales regulatorias suma Washington para bancos y fintechs?

La advertencia del Tesoro llega junto con otros movimientos de supervisión en el sistema financiero estadounidense. La Reserva Federal, la FDIC y la OCC emitieron una declaración conjunta para aclarar su enfoque de supervisión basada en riesgo sobre ciertos servicios provistos por core providers a bancos comunitarios, con atención a riesgos cibernéticos y de resiliencia operativa asociados a servicios tercerizados esenciales.

En paralelo, los reguladores federales, la Reserva Federal, la FDIC, la OCC y la NCUA, propusieron guías actualizadas de gestión de riesgos de terceros para bancos y cooperativas de crédito. El objetivo es reforzar el control sobre relaciones con proveedores tecnológicos y de seguridad de la información que impactan directamente en los controles de ciberseguridad del sector financiero.

A eso se suma que la OCC y la FDIC adoptaron el 27 de agosto de 2026 una regla final que codifica la definición de práctica insegura o no sana para la Sección 8 de la Federal Deposit Insurance Act y revisa el esquema de MRAs y otras comunicaciones supervisoras. Reuters señaló que la medida busca orientar la supervisión y la aplicación de medidas sobre riesgos financieros materiales, y que los MRAs normalmente requerirán una expectativa razonable de daño material o una violación de ley bancaria o relacionada con la banca.

¿Qué implica para la banca que usa modelos e inteligencia artificial?

La guía interagencial de model risk management fue reescrita en abril de 2026 para limitar el concepto de model a métodos cuantitativos complejos, dejando fuera de su alcance formal a la inteligencia artificial generativa y agentic, según análisis especializados citados en el material. Para los modelos que sí entran en la guía, se mantienen exigencias de inventario, validación independiente y monitoreo de desempeño.

El mismo paquete de análisis sostiene que la gobernanza de IA avanzada queda ahora en marcos más amplios de riesgo y control, separados de esa guía específica. En la práctica, eso empuja a las entidades a tratar la IA generativa y agentic con esquemas de cumplimiento distintos de los que regulan los modelos tradicionales.

¿Qué otras prácticas de seguridad están reforzando los reguladores?

Las notas técnicas reunidas en el material muestran que el FFIEC sigue usando sus handbooks y estándares compartidos de examen para evaluar prácticas de seguridad de la información, incluida la destrucción segura de datos de clientes durante procesos de disposición. También señalan que la guía interagencial sobre autenticación y acceso considera inadecuados los controles de un solo factor y una sola capa para actividades de alto riesgo, y orienta hacia esquemas por capas y autenticación multifactor.

En BSA y AML, un análisis sectorial publicado en 2026 reportó 42 acciones de cumplimiento en 2024, frente a 29 en 2023, con más sanciones a instituciones de menos de 1.000 millones de dólares en activos. Ese repaso menciona casos con deficiencias en monitoreo de actividad sospechosa, debida diligencia del cliente, gobierno, staffing, pruebas independientes y formación, incluyendo órdenes de la OCC contra TD Bank, Summit National Bank y Community Federal Savings Bank.

¿Qué queda en el radar para criptografía poscuántica?

El debate sobre criptografía poscuántica ya aparece en la agenda bancaria estadounidense con cronogramas de transición que, según análisis citados en el material, combinan planificación entre 2025 y 2027, evaluaciones de riesgo hasta 2029 y ejecución completa hacia 2034. Otro análisis agrega que NIST prevé retirar algoritmos vulnerables a cuántica después de 2030 y descontinuar la mayoría de los demás hacia 2035.

Esos mismos textos plantean que las instituciones financieras deberían avanzar en inventarios criptográficos y agilidad criptográfica. Como contexto comparativo, Moneycontrol informó que el RBI en India ya empuja a bancos y fintechs a iniciar el quantum-proofing de sus sistemas, una señal que el material vincula con filiales latinoamericanas que operan bajo estándares multinacionales de ciberresiliencia.

Fuentes

Ver todas